版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
I 1 1 1 3 3 3 3 5 5 6 6 7 9 9 9 10 10 10 10 10 10 11 11 11 12 13 14 15本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》和GB/T20004.1—2016《团体标准化第1部分:良好行为指南》给请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。北京国家金融科技认证中心有限公司、中互金认证江嘉航、陆碧波、熊伊婧、黄伟斌、蒋增增、张健、史汝辉、李士通1移动金融小程序安全要求金融小程序的安全评估。其他机构开发具有GB/T35273—2020信息安全技术个人信息GB/T44588—2024数据安全技术互联网平台及产品服务个人信息GB/T35273—2020和JR/T0171—2020界移动金融服务mobilefinancial注:在线金融服务通常包括账户管理、投资与理财服务、支付与转账服务框架型应用软件frame-basedapplicationso基于框架型应用软件开放接口实现的,用户无需2移动金融小程序financialmobilemini注:个人金融信息包括账户信息、鉴别信息、金融交易信息、个人身份信息、财产信息C2类别信息主要为可识别特定个人金融信息主体身份与金融状况的个人金产品与服务的关键信息。该类信息一旦遭到未经授权的查看或未经授权的变更,会对个人金融信息主C3类别个人金融信息为敏感级别最高的个人金融信息,主要为用户鉴别信未经授权的查看或未经授权的变更,会对个人金融信息主体的信息安全与财产安全造成注:C3类别个人金融信息包括但不限于银行卡磁道数据(或芯片等效信息)、卡片验证码(CVN和CVN2)、卡片有效期、银行卡密码、网络支付交易密码;账户(包括但不限于支付账号、证券账户、保险账户)注:支付敏感信息包括但不限于银行卡磁道数据或芯片等效信息、卡片验证码、卡片有一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受注:敏感个人信息包括生物特征、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹3个人生物识别信息包括个人基因、指纹、声纹、敏感信息包括支付敏感信息、敏感个人信息,以及一旦泄露可能会对小程序开发者的业务、框架型应用软件为小程序提供的申请数据或资源的一种方式。范围涵盖框架型应用所存储的数据4缩略语API:应用程序接口(ApplicationProgrammingInterface)CRLF:注入回车换行符(CarriageReturnLineCSRF:跨站请求伪造(CrossSiteRequestFoSDK:软件开发工具包(SoftwareDevelopmeSSRF:服务端请求伪造(ServerSideRequestTLS:安全传输层协议(TransportLayerSecuriXSS:跨站脚本(CrossSiteScrip输入用户登录密码、银行卡支付密码和网络支付交易密码等用户身份认证信息应采用逐字符掩码、逐字符加密、字符加密、防范键盘窃听、自定义软键盘等防护措施,或其他经攻击测试无法获取框架型应用软件宜通过API或端原生功能等形式,为小程序提供安4易身份认证要求不应低于自有APP应用L2)发送方、用途以及有效时间,并提示请勿将验证码告知他人,泄露将影响账户安h)短信验证码长度不少于6位,有效期不长于6i)登录态进行涉及如大额资金交易或同等敏感操作时采用了两种或两种以上要素对用户身份进注:本条款关注点是对于敏感操作应设置的身份认证策略,在标准应用中敏感操作范围。机构应具有大额资金交易范围的定义,大额资金交易不包括购买基金或理财产品等场景下的资金交易。a)若设置基于小程序独立的登录密码,密码复杂度满足以下两种要要求,不可设置简单密码,如连续数字、键盘上相邻按键的字符、网络应用或设备的默52)合理的多点登录策略,如提示登录信息b)当具有资金交易功能时应采取合理的交易风险控制策略,包括但不限于:1)针对不同的资金交易金额,应设计合理的身份认证策略,如对于大额交易,实施多因素2)针对不同的资金交易业务场景,采取了合理的策略,如限额控制策略、时限b)当交易出现异常时,应向客户提示出错),1)应避免水平越权攻击。服务端与小程序交互的数据接口,应2)应避免垂直越权攻击。服务端与小程序交互的数据接口,应在服务端对用户权限进行校1)应判断请求的来源是否是自己域名或合作服务方,防止用户被CSRF攻击,导致攻击者直63)对于返回重要数据或完成重要操作的请求,如登录,应增加一次性凭证,防止攻击者劫文件、代码隔离,管控访问路径,防止攻击者读取到其它目录下的重g)应对请求的参数及时间进行签名,防止攻击者伪造请求数a)应通过数据加密等方式,防止网络流量的动态分析;b)应具有防止网络通信过程中重放攻击、中间人攻击的能力。a)应使用框架型应用软件提供的加密API或不存在已知漏洞的算法库;b)不应使用已知的弱密码算法,例如:DES、c)应使用符合行业最佳实践的密码算法配置,避免出现以下7框架型应用软件宜提供安全的加密算法API、随机数生b)应保护存储中的密钥,使用密钥加密密钥来加密数据加密密钥;a)敏感信息(例如AppSecret、AccessKey及其他敏感的配置信编码方式(如base64)、不安全散列函数(如MD5、SHA1)等b)临时文件中不应出现支付敏感信息,临时文件包括但不限于Cookies、本地临f)对于内存中C3类个人金融信息(例如登类信息一旦不再需要就被覆盖L2)h)运行时内存中不存在登录密码、完整的银行卡密码和网络支付交易密码明文。(L2)框架型应用软件应提供防截屏、录屏API,宜提供内存数据清8框架型应用软件应为小程序提供文件存储及运行时隔离环境,保证其他小程序及框架型应用软件a)应与服务器之间建立安全的信息传输安全协议不包含已知的公开漏洞,使用业界推荐通信安全要求外,还应采取数据加密等措施确保其保b)关键的交易数据、个人身份信息、业务数据等,如收款人信息、交易金额、订单号等(C2/C3a)登录、支付等口令框应默认屏蔽展示,且屏蔽展示时使用同一特殊字b)不应明文显示登录密码、银行卡密码、网络支付交易密码等用户鉴别类信息;识别标识或其他识别标识信息等可以直接或组合后确定个人金融信息主体的信息应进行屏蔽2)与其他方已建立信任关系(间接授权),如向其他方收款,其他方已付款;向其他方申请代付,其他方同意付款或者其他方在自己业务应用范围内的联系9的”、“我知道了”等无法清晰表达用户同意的词语,不应设置为默认同意f)收集个人生物识别信息前,应单独向个人信息主体告知收集、使用个以捆绑方式要求用户一次性同意多个授权,不得默认、捆绑或使2)拒绝授权小程序弹窗循环:小程序运行时,向用户申请授权,若用户拒绝授权后,小程1例如拒绝授权后,用户重新打开小程序或切换小程序不同页面时,向用户申请开启与当a)未经用户同意或未取得处理个人信息的其他合法性基础,不得收集个退出等状态,且未向用户提供服务时,不应收集用户个基于用户同意处理个人信息的,当用户拒绝或撤回同意时,应满足以下a)应保证与拒绝或撤回个人信息收集、授权无关的业务功能正小程序提供的个人信息处理规则内容应满足GB/T35273—2020第5.5(a)节要求。宜满足GB/T44588—2024第8.1节、8.3节、8.4.1b)条、8.4.1i)条、8.4.2节、8.4.c)上线前执行安全漏洞扫描,对于新建、日常变更等不同阶段可执行不同e)针对服务端接口、业务逻辑、加密及数据安全等方面定1a)制定安全编码规范,并在开发过程中b)编码完成后使用代码扫描工具和人工代码检查方式进行评审,识别安全缺陷并修复;d)对源码库进行修改、更新或发布等操作时需要经b)在小程序新建时应执行全面的安全测试与隐私合规测试,形成测试总结报告;1本文件各条款要求所属的安全类别见表A.1。(其中●表示该类别的安全要求、O表示非该类别的表A.1L1/L2安全类别对应的安全要求O●●OO●●OO●●O●O●O●O●O●OO●●O●O●O●O●O●OO●●O●O●O●O●O●O7●O8●O3小程序的技术架构示意如图B.1所示,框架型应用软件给
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 精致裸妆伪素颜打造技巧教学手册
- 汽车内饰污渍清洗处理工作手册
- 企业安全管理与应急预案手册
- 数据库审计日志分析与安全巡检手册
- 礼品行业市场供需分析及投资评估规划分析研究报告
- 工厂班组班前安全讲话手册
- 旅游纪念品市场供需现状投资评估规划分析研究评估报告
- 2024年安康技师学院汉滨高职部高职单招职业技能考试题库含答案详解【能力提升】
- 危重症患者烧伤患者的护理
- 吸痰护理中的感染控制
- 会计经理述职报告
- 国际度假区规划编制采购项目方案投标文件(技术方案)
- 2025年大学《农药化肥-农药学基础》考试备考题库及答案解析
- Pilz安全PLC培训教程中文
- 篮球馆运营管理办法
- (2025年标准)软件 技术协议书
- 义齿佩戴清洗存放课件
- 小学英语-三年级升四年级英语阅读理解专项(附答案)
- 2025年四川广安爱众股份有限公司对外招聘考试笔试试题(含答案)
- 煤生字第665号关于颁发《煤矿矿井机电设备完好标准》的通知
- 滚针美容治疗技术解析
评论
0/150
提交评论